SecBoard
Zurück zur Übersicht

Malware Can Abuse Windows Hello for Business Keys for Persistent Entra ID Access

The Hacker News·
Originalartikel lesen bei The Hacker News

Sicherheitsforscher Malcolm Stagg entdeckte "NatJack", eine neue Angriffsklasse, die NAT-Verbindungen manipuliert, um TCP-Sitzungen zu kapern, DNS-Antworten zu fälschen und NAT-Tabellen zu erschöpfen. Betroffen sind Nutzer von Netzwerkinfrastrukturgeräten. Es wird dringend empfohlen, die auf der Black Hat USA 2026 vorgestellten Techniken zu beachten und entsprechende Schutzmaßnahmen zu ergreifen.

Kurzfassung

Sicherheitsforscher Malcolm Stagg hat eine neue Angriffsklasse namens "NatJack" entdeckt. Diese Methode manipuliert NAT-Verbindungszustände, um TCP-Sitzungen zu kapern, DNS-Antworten zu fälschen und NAT-Tabellen zu erschöpfen. Betroffen sind Netzwerkinfrastrukturgeräte, was sie anfällig für verschiedene Angriffe auf Netzwerkebene macht.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Nutzer von Netzwerkinfrastrukturgeräten sind betroffen.

Warum relevant

Organisationen, die NAT-Geräte in ihrer Infrastruktur verwenden, sind anfällig für Netzwerkangriffe, die zu Sitzungskapern, DNS-Spoofing und Dienstverweigerung führen können.

Realistisches Worst Case

Ein Angreifer könnte kritische Netzwerkkommunikation kapern, Benutzer auf bösartige Websites umleiten oder die Netzwerkverfügbarkeit durch Erschöpfung der NAT-Tabellen beeinträchtigen.

Handlungsempfehlung

Organisationen sollten ihre Netzwerkinfrastrukturgeräte umgehend auf verfügbare Patches und Updates überprüfen und diese installieren, um die neu identifizierten Schwachstellen zu mindern.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Firmware-Versionen aller Netzwerkinfrastrukturgeräte (Router, Firewalls, etc.) und vergleichen Sie diese mit den neuesten Hersteller-Updates.
  • Überwachen Sie NAT-Tabellen auf ungewöhnliche Erschöpfung oder unerwartete Verbindungszustandsänderungen, die auf einen Angriff hindeuten könnten.
  • Implementieren Sie DNSSEC, um die Integrität von DNS-Antworten zu validieren und DNS-Spoofing-Versuche zu erkennen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
ImpactT1498 Network Denial of ServiceHighNAT-Tabellen zu erschöpfen
Command and ControlT1090 ProxyLowTCP-Sitzungen zu kapern
Defense EvasionT1552 Unsecured CredentialsLowDNS-Antworten zu fälschen
Offene Punkte
  • Spezifische Hersteller oder Modelle von Netzwerkinfrastrukturgeräten, die betroffen sind, werden nicht genannt.
  • Es werden keine konkreten CVEs oder Patches genannt.
  • Die genauen technischen Details der "NatJack"-Techniken sind im Artikel nicht vollständig beschrieben.
  • Es wird nicht spezifiziert, welche Art von 'Netzwerkinfrastrukturgeräten' genau betroffen ist (z.B. Router, Firewalls, Load Balancer).
  • Die genaue Methode, wie NAT-Verbindungszustände manipuliert werden, ist nicht detailliert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (3 Techniken)